Данные клиентов в мессенджерах: что проверить самому и где начинается 152-ФЗ
Этот текст разделён надвое, и разделение важнее содержания обеих половин. Первая половина — операционная: проверки, которые компания может провести своими силами над своей клиентской перепиской и получить однозначный ответ «да» или «нет». Вторая — правовая: она не говорит, что вы обязаны делать, а показывает, какие нормы 152-ФЗ вообще существуют, куда смотреть в официальном тексте и с каким списком вопросов идти к юристу.
Оговорка, без которой дальше читать не стоит. Этот текст не заменяет юридическую консультацию и не даёт правовой оценки вашей ситуации. Правовые последствия зависят от документов, которые есть именно у вас, от характера данных и от обстоятельств; определять их должен юрист, который эти документы видел. Все правовые ссылки ниже даны по состоянию на редакцию закона от 24.06.2025 — что это значит и почему это существенно, разобрано в разделе «Дата актуальности».
Операционная часть: что проверяется своими силами
Здесь нет ни одного правового вывода. Все проверки ниже отвечают на вопросы факта — что происходит с перепиской в вашей компании прямо сейчас, — и их результат не зависит ни от чьей трактовки.
Проверка 1: где физически лежит переписка с клиентами
Выберите пять клиентов и попробуйте открыть переписку с каждым, не обращаясь к менеджеру, который её ведёт. Результат по каждому клиенту фиксируется одним словом — «да» или «нет», — без промежуточных формулировок. Дальше по каждой точке контакта выясните, на кого она оформлена и кто получит письмо о восстановлении доступа.
Практический смысл проверки в том, что она делится ровно по границе, которая имеет значение и для правовой части: данные, лежащие в личном аккаунте сотрудника, компания не может ни показать по запросу, ни исправить, ни удалить. Не «не имеет права» — просто физически не может. Разбор мест хранения и их свойств — отдельный текст.
Проверка 2: сколько лишнего вы храните
Пройдите по полям, которые сотрудники заполняют в карточке клиента, и по вложениям, которые клиенты присылают в переписке. Отдельно выпишите то, что накопилось без цели: сканы паспортов, присланные «на всякий случай», фотографии карт, адреса, которые никому не нужны, чужие данные в пересланных сообщениях.
Это операционная проверка, но она рифмуется с одним из принципов закона: обрабатываемые данные не должны быть избыточными по отношению к заявленным целям обработки (ст. 5 ч. 5), а обработка ограничивается достижением конкретных, заранее определённых и законных целей (ст. 5 ч. 2). Вывод о том, что именно избыточно у вас, делает не статья и не проверяющий из отдела продаж.
Проверка 3: можете ли вы найти всё по одному человеку
Возьмите одного клиента и попробуйте собрать про него всё: карточку, переписку по всем каналам, вложения, счета, записи звонков. Замерьте, сколько это заняло и сколько людей пришлось спросить.
Это самая недооценённая проверка из трёх. Практический смысл: любой запрос, откуда бы он ни пришёл — от самого клиента, от юриста, от службы поддержки, — упирается в способность собрать данные по одному человеку. Если это занимает день и требует трёх сотрудников, проблема операционная и решается до того, как станет чьей-то правовой проблемой.
Проверка 4: что происходит с данными, когда они больше не нужны
Ответьте на вопрос: что в вашей компании происходит с данными клиента, который перестал быть клиентом два года назад? В большинстве компаний ответ — «ничего, лежат». Отдельно проверьте, есть ли вообще техническая возможность удалить или обезличить данные конкретного человека, не разрушив остальную базу.
Закон различает уничтожение (после которого восстановить содержание данных в информационной системе невозможно) и обезличивание (после которого без дополнительной информации нельзя определить принадлежность данных конкретному человеку) — это разные действия с разными последствиями (ст. 3 пп. 8–9). Какое из них применимо в вашем случае и в какие сроки — вопрос правовой.
Проверка 5: кто внутри компании имеет доступ и остаются ли следы
Составьте список людей, которые сейчас могут прочитать клиентскую переписку, и сверьте его со списком тех, кому это нужно для работы. Отдельно проверьте, восстанавливается ли, кто и когда обращался к данным. Полный список из двенадцати таких проверок — в чек-листе безопасности клиентской базы.
Как провести операционную часть: последовательность
- Составьте список точек входа и вложите в него личные аккаунты сотрудников. Не как нарушение, а как исходное состояние. Список, в котором их нет, неполон, и все следующие шаги пройдут по неполному списку.
- Отметьте, к каким точкам у компании есть доступ без участия сотрудника. Это и есть та часть данных, с которой компания вообще может что-либо сделать.
- Сведите переписку в точки, принадлежащие компании. Разово это не делается — перевод идёт по мере обращений, и растянуть его на несколько недель нормально.
- Пройдите по составу данных и уберите накопленное без цели. Начните с вложений — там обычно лежит самое чувствительное и самое ненужное.
- Проверьте, за какое время собираются все данные по одному человеку. Замер важнее результата: он показывает, готова ли компания к любому запросу.
- Опишите, кто имеет доступ, и уберите доступы «на время», выданные полгода назад.
- Проверьте, что доступ отзывается в тот же день и что отзыв завершает открытые сессии, а не ждёт истечения срока пароля.
- Выясните, есть ли техническая возможность удалить или обезличить данные одного человека. Если нет — это работа, которую нельзя сделать в день, когда она понадобится.
- Соберите список вопросов к юристу по итогам шагов 1–8 и только после этого идите на консультацию. С описанием систем разговор будет предметным.
Правовая часть: где смотреть и что спрашивать
Дальше — не требования к вам, а карта: какие нормы существуют, как они называются и где находится официальный текст. Ни одно утверждение ниже не является указанием, что вы обязаны делать: применимость норм к вашей компании определяет юрист.
Что закон определяет широко
Персональные данные — «любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)» (ст. 3 п. 1). Определение намеренно широкое, закрытого перечня в законе нет.
Оператор — лицо, организующее и (или) осуществляющее обработку данных и определяющее её цели и состав (ст. 3 п. 2). Существенно, что это определение привязано к факту деятельности, а не к факту регистрации где-либо.
Обработка — любое действие с данными: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение (ст. 3 п. 3). То есть просто хранение переписки — уже обработка.
Отдельно закон различает распространение (раскрытие неопределённому кругу лиц) и предоставление (раскрытие определённому лицу или кругу лиц) — разные действия с разными последствиями (ст. 3 пп. 5–6).
Куда смотреть по темам
| Тема | Где в законе | Что там по существу |
|---|---|---|
| Принципы обработки | ст. 5 | Конкретные заранее определённые цели; запрет объединять базы с несовместимыми целями; данные не должны быть избыточными; хранение не дольше, чем требуют цели |
| Согласие | ст. 9 | Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным; оформляется отдельно от иных документов; может быть отозвано; бремя доказывания его получения — на операторе |
| Запрос субъекта | ст. 14 | Право требовать уточнения, блокирования или уничтожения данных; сроки ответа; состав запроса; перечень сведений, на которые субъект имеет право |
| Меры оператора | ст. 18.1 | Оператор сам определяет состав и перечень мер; перечисленные в законе меры даны как примеры («в частности»); политика подлежит публикации |
| Безопасность данных | ст. 19 | Правовые, организационные и технические меры; уровни защищённости и требования к ним устанавливает Правительство РФ, состав мер — ФСБ и ФСТЭК |
| Уведомление регулятора | ст. 22 | Уведомление до начала обработки; действующие исключения; состав уведомления; реестр операторов и его публичность; бесплатность уведомления |
| Уполномоченный орган | разъяснения Роскомнадзора | Функции уполномоченного органа возложены на Роскомнадзор; он ведёт реестр операторов, рассматривает обращения, осуществляет надзор |
Три нормы, которые полезно знать целиком
Не как обязанность, а потому что они проверяемы и часто оказываются неожиданностью.
Публикация политики. Закон говорит об обязанности оператора опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику обработки персональных данных, и к сведениям о реализуемых требованиях к защите; оператор, собирающий данные через информационно-телекоммуникационные сети, — на страницах своего сайта, с использованием которых осуществляется сбор (ст. 18.1 ч. 2). Это самая прямо проверяемая норма для формы или чата на сайте: документ либо опубликован по адресу, где собираются данные, либо нет.
Меры определяет сам оператор. Закон не задаёт единого обязательного чек-листа: оператор самостоятельно определяет состав и перечень необходимых и достаточных мер, а перечисленные в ст. 18.1 ч. 1 позиции — назначение ответственного, издание политики и локальных актов, внутренний контроль или аудит, ознакомление и обучение работников — приведены как примеры («в частности»). Любой источник, выдающий такой список за исчерпывающий обязательный минимум, упрощает.
Реестр — не лицензия. Сведения в реестре операторов, кроме сведений о средствах обеспечения безопасности данных, являются общедоступными (ст. 22 ч. 4), а уведомление и внесение в реестр бесплатны (ст. 22 ч. 5). При этом Роскомнадзор прямо указывает, что обязанности главы 4 закона исполняются независимо от включения оператора в реестр. То есть запись в реестре не делает обработку законной, а её отсутствие само по себе не описывает существо обработки.
Дата актуальности
Все правовые ссылки в этом тексте даны по состоянию на 24.06.2025 — это редакция закона, в которой последним учтённым изменяющим законом является Федеральный закон от 24.06.2025 № 156-ФЗ. Именно из консолидированного текста этой редакции взяты все ссылки на статьи выше.
При этом официальный перечень редакций фиксирует два более поздних изменяющих закона — № 200-ФЗ от 07.07.2025 и № 265-ФЗ от 26.07.2026, — консолидированный текст с учётом которых портал сам помечает как «не готовый». Их содержание в рамках подготовки этого текста установить не удалось: неизвестно, какие статьи они меняют и в какой части вступили в силу.
Практический вывод для читателя. Определения и принципы (ст. 3, ст. 5) — самая устойчивая часть, и на них можно опираться с наибольшей уверенностью. Наиболее подвижны исторически именно те места, которые уже правились: требования к согласию, состав и исключения из уведомления, сроки по инцидентам. Если вопрос упирается ровно в них, сверяйтесь с официальным текстом на дату вашего вопроса и с юристом, а не с этой статьёй.
Список вопросов к юристу
Ровно та часть, которую этот текст сознательно не решает. Идите с ней на консультацию после шагов 1–9 операционной части.
- Какие цели обработки данных у вашей компании и на каких основаниях данные обрабатываются.
- Как оформлены согласия клиентов и что в вашем случае должно быть оформлено отдельным документом.
- Какой состав данных для ваших целей достаточен и что из накопленного следует убрать.
- Какие документы и локальные акты нужны именно вашей компании и что в них должно быть.
- Что относится к обязанностям вашей компании как оператора и что из них уже выполнено — в том числе нужно ли вашей компании уведомлять Роскомнадзор до начала обработки и попадаете ли вы под какие-либо исключения.
- Как поступать с запросами клиентов о своих данных и кто внутри компании за них отвечает.
- Что делать, если данные клиентов оказались у третьих лиц, и в каком порядке.
- Как оформлять доступ сотрудников к клиентским данным и что подписывается при увольнении.
- Какая ответственность предусмотрена за нарушения — с указанием актуальных статей и размеров, которых в этом тексте нет намеренно.
Практическая разница между доступом к переписке, владением аккаунтом и контролем над процессом разобрана без правовых выводов в тексте кому принадлежит переписка с клиентом — с отдельным разделом о том, где нужен юрист.
Чек-лист операционной готовности
Ни один пункт ниже не является утверждением о соответствии требованиям закона. Это состояние ваших систем, которое либо проверено, либо нет.
- известно, через какие точки клиенты пишут, и по каждой известен владелец
- переписку с клиентом можно открыть без участия менеджера, который её ведёт
- состав данных в карточке и вложениях просмотрен, накопленное без цели убрано
- замерено, за какое время собираются все данные по одному человеку
- известно, кто имеет доступ к клиентской переписке, и список сверен с рабочей необходимостью
- доступ отзывается в тот же день, и отзыв завершает открытые сессии
- восстанавливается, кто и когда обращался к данным
- есть техническая возможность удалить или обезличить данные одного человека
- список вопросов к юристу составлен по итогам этих проверок, а не выведен из статей
- правовая часть закрыта консультацией, а не чтением общих текстов в интернете
Что остаётся за компанией
Ни один инструмент не закрывает эти пункты за клиента, и ни одна статья не закрывает их чтением.
- Правовые основания обработки. Цели, согласия, документы, политика — это работа компании и её юриста, а не настройка в сервисе.
- Решение, кому выдан доступ. Сервис проверяет роль; кто получает роль и что ему видно — решение компании.
- Своевременность действий. Отзыв доступа и удаление данных выполняются по решению компании; наличие механизма не означает, что им воспользовались вовремя.
- Дисциплина личных устройств. Переписка, идущая в личном мессенджере сотрудника мимо рабочего окна, остаётся вне контроля компании при любых настройках.
- Взаимодействие с регулятором и с клиентами по их запросам. Ни то, ни другое инструмент не выполняет.
- Правовая квалификация всего перечисленного. Что из этого является чьей обязанностью и в каком объёме — вопрос юриста.
Что для этой темы есть в LTVchat
Сервис работает на уровне доступа и учёта, а не на уровне правовых выводов. Утверждения о соответствии требованиям 152-ФЗ здесь не делается: сертификаций, аттестаций и аудитов третьих сторон у сервиса нет, и на странице безопасности это сказано прямо. Из проверяемых свойств для этой темы существенны:
- изоляция по рабочему пространству — данные привязаны к пространству компании, запрос к чужому пространству отклоняется, и эта проверка выполняется отдельно от проверки роли;
- четыре роли — менеджер, администратор, владелец, супер-администратор, — причём роль проверяется на стороне сервера при обработке запроса, а не в интерфейсе;
- журнал действий — событие, объект, роль исполнителя, IP-адрес, время, привязка к рабочему пространству;
- отключение учётной записи и отзыв сессии отдельным действием, не удаляя историю переписки;
- учёт запросов субъектов данных — отдельная запись с типом субъекта, типом запроса (доступ, выгрузка, удаление, обезличивание, исправление), статусом, сроком исполнения, ответственным и решением; управлять этими записями может администратор или владелец рабочего пространства;
- обезличивание клиента с фиксацией — обезличивание заменяет текст сообщений и вложения, а сам факт фиксируется отдельной записью с причиной, временем и ссылкой на запрос, по которому оно выполнено;
- выгрузка чатов рабочего пространства одним PDF, доступная владельцу или супер-администратору; у менеджера этот запрос отклоняется.
Что это не значит: наличие таких структур не является ни соответствием требованиям, ни подтверждением того, что запрос обработан правильно. Тип запроса, срок, решение и правовую обоснованность определяет компания; сервис хранит запись о том, что было сделано.
Оценить текущее состояние помогает аудит из десяти вопросов или получасовая проверка базы. Стоимость рабочего окна — 300 ₽/канал в месяц + 50 ₽/сотрудник в месяц, владельцы подключённых каналов не оплачиваются как сотрудники; посмотреть его можно в демо без регистрации.
Частые вопросы
Является ли переписка с клиентом персональными данными?
Закон определяет персональные данные широко: это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (ст. 3 п. 1). Закрытого перечня «что считается персональными данными» в законе нет — критерий в том, можно ли соотнести информацию с человеком. Как это применяется к вашей конкретной переписке и вашим документам, оценивает юрист; этот текст правовой оценки не даёт.
Что из 152-ФЗ можно проверить самому, без юриста?
Проверить можно факты о своих системах, а не соответствие требованиям. Например: опубликован ли на страницах сайта, через которые вы собираете данные, документ о политике обработки — закон прямо говорит о такой обязанности публикации (ст. 18.1 ч. 2). Или: есть ли в компании ответственный за организацию обработки, есть ли локальные акты, ознакомлены ли сотрудники. Наличие документа — факт, который видно; достаточность его содержания — правовая оценка.
Реестр операторов Роскомнадзора — можно ли проверить, есть ли там наша компания?
Да, реестр публичен: сведения в нём, кроме сведений о средствах обеспечения безопасности данных, являются общедоступными (ст. 22 ч. 4), а Роскомнадзор публикует его с поиском по названию и ИНН. Само уведомление и внесение в реестр бесплатны — закон прямо запрещает возлагать на оператора расходы в связи с их рассмотрением и внесением (ст. 22 ч. 5). Но из наличия или отсутствия записи в реестре не следует вывод о законности вашей обработки: Роскомнадзор указывает, что обязанности главы 4 закона исполняются независимо от включения в реестр.
Какие сроки в законе стоит просто знать?
Из подтверждённых по редакции на 24.06.2025: на ответ субъекту по запросу об уточнении, блокировании или уничтожении данных — 10 рабочих дней с продлением не более чем на 5 рабочих дней при мотивированном уведомлении (ст. 14 ч. 3); повторный запрос по тому же поводу — не ранее чем через 30 дней (ст. 14 ч. 4); внесение в реестр операторов — 30 дней с даты поступления уведомления (ст. 22 ч. 4). Знать их полезно как ориентир для организации работы; относятся ли они к вашей ситуации и что именно вы обязаны делать — вопрос юристу.
Соответствует ли LTVchat требованиям 152-ФЗ?
Такое утверждение здесь не делается и делаться не может. У сервиса нет сертификаций и аудитов третьих сторон, и на странице безопасности это сказано прямо. Соответствие требованиям — это характеристика обработки данных в конкретной компании, а не свойство инструмента: оператором по закону становятся по факту деятельности. Что в сервисе реально реализовано — роли, изоляция по рабочему пространству, журнал действий, отзыв сессий, учёт запросов субъектов данных — описано отдельно и без правовых выводов.
Почему в тексте нет размеров штрафов?
Потому что они не проверялись по официальному источнику в рамках этой работы. Ответственность за нарушения в области персональных данных установлена не самим 152-ФЗ — его ст. 24 отсылает к ответственности, предусмотренной законодательством, — а другими законами, которые здесь не читались. Приводить суммы по памяти или по чужим статьям означало бы выдумать цифру, поэтому их здесь нет. Актуальные размеры и статьи уточняйте у юриста или по официальному тексту соответствующего закона.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — консолидированный текст в редакции по состоянию на 24.06.2025 № 156-ФЗ — Банк документов Президента России (kremlin.ru). Проверено 2026-08-06.
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (карточка документа и перечень редакций) — Официальный интернет-портал правовой информации (pravo.gov.ru), ФГУП «НТЦ «Система». Проверено 2026-08-06.
- Защита прав субъектов персональных данных — ответы на часто задаваемые вопросы — Роскомнадзор (rkn.gov.ru). Проверено 2026-08-06.
- Электронные формы заявлений: уведомление об обработке (о намерении осуществлять обработку) персональных данных — Портал персональных данных уполномоченного органа по защите прав субъектов персональных данных, Роскомнадзор (pd.rkn.gov.ru). Проверено 2026-08-06.
- Реестр операторов, осуществляющих обработку персональных данных — Портал персональных данных уполномоченного органа по защите прав субъектов персональных данных, Роскомнадзор (pd.rkn.gov.ru). Проверено 2026-08-06.